吾爱破解 - 52pojie.cn

 找回密码
 注册[Register]

QQ登录

只需一步,快速开始

查看: 531|回复: 9
上一主题 下一主题
收起左侧

[PC样本分析] 针对WeGame的UI劫持与Token异步窃取钓鱼样本技术拆解

[复制链接]
跳转到指定楼层
楼主
sxaq 发表于 2026-9-24 15:10 回帖奖励
使用论坛附件上传样本压缩包时必须使用压缩密码保护,压缩密码:52pojie,否则会导致论坛被杀毒软件等误报,论坛有权随时删除相关附件和帖子!
病毒分析分区附件样本、网址谨慎下载点击,可能对计算机产生破坏,仅供安全人员在法律允许范围内研究,禁止非法用途!
禁止求非法渗透测试、非法网络攻击、获取隐私等违法内容,即使对方是非法内容,也应向警方求助!
一、摘要

近日,瞬犀安全团队在网吧捕获了一例样本,该样本通过网吧环境下的WeGame客户端进行界面劫持的钓鱼,欺骗用户扫码完成授权,进而非法窃取QQ空间的登录凭证。攻击者在不获取明文密码的情况下,即可获得对应的QQ空间的完全操作权限。如查看QQ空间加密的相册,发布说说消息,等各种互动信息。




二、危害与影响评估

本样本通过针对WeGame客户端的钓鱼及Token劫持手段,对用户账号安全及隐私构成了严重威胁,具体体现在:
1.越权访问与隐私泄露: 攻击者成功获取QQ空间接口的有效Token后,可在未授权情况下访问、窃取受害者QQ空间的私密数据(如相册、说说、好友关系等),严重侵犯用户隐私。

2.衍生安全风险: 受害者账号极易被黑产团伙接管并用作“肉鸡”,通过QQ空间自动分发垃圾广告、涉黄涉暴信息或二次钓鱼链接,具有极强的社交裂变与欺诈能力。

3.高频生态与受众扩散: 鉴于该样本依托于WeGame这种高频游戏启动平台,凭借游戏玩家群体的巨大基数与天然信任感,极易实现隐蔽的批量化扩散,对广大游戏玩家的数字资产安全造成全局性威胁。


三、攻击链路与执行流程总览

本次捕获的针对WeGame客户端的钓鱼窃密样本,整体采用了“环境感知 -> 进程级联定位 -> 动态UI劫持 -> 凭证异步窃取 -> 加密外传”的经典间谍软件/钓鱼木马架构。其全生命周期执行流程如下:
1.环境侦察阶段: 运行之初对特定安全防护软件进行进程探测,若命中则主动静默退出,实现强对抗。

2.目标锁定阶段: 遍历系统进程与窗口句柄,搜寻并锚定WeGame客户端的底层 browser.exe 进程及 "TWINCONTROL" 窗口。

3.欺诈交互阶段: 远程拉取QQ空间登录二维码并渲染至WeGame悬浮窗,通过启动后台独立线程高频轮询扫码状态。


凭证收割与外传: 一旦检测到授权成功,即刻提取QQ号与Token,经由“逐字节异或混淆 + 大写Hex转换 + 固定密钥MD5校验后缀”的多重复合加密后,通过 HTTP GET 单向外发至远控服务器。

四、核心功能逆向分析

在执行针对WeGame客户端的目标定位与劫持之前,样本通过调用系统底层快照接口,遍历当前操作系统的所有活跃进程,专门用于精准甄别玄武安全卫士的进程实例。如果进程存在,样本会直接结束自身放弃后续的恶意行为。



在确认当前环境安全之后,样本会首先收集所有进程名为 browser.exe 的进程ID,在收集到 browser.exe 进程ID列表之后,以字符串 "WeGame" 作为关键特征进行进程检索,用于从系统中筛选出属于 WeGame 子进程环境下的 browser.exe 实例。



为了确保钓鱼界面能够呈现给用户,样本利用 WeGame 和 TWINCONTROL 字符串进行窗口句柄匹配。




在成功锁定WeGame目标进程后,样本创建欺骗窗口尝试诱导用户扫描二维码获取受害者的QQ空间登录授权。

样本首先向腾讯服务器发起二维码申请,获取一个登录二维码图像数据。



在成功获取到二维码图像数据之后,样本将伪造的登录二维码渲染至指定的WeGame悬浮窗,诱导受害者使用手机QQ进行扫码授权。



二维码展示的同时,样本创建一个独立的后台轮询线程。该线程以固定的时间间隔循环向服务器查询当前的扫码状态,一旦检测到用户完成扫码并成功授权,该线程将自动提取返回的账号凭据,随后触发终止流程。



当后台扫码轮询线程捕获到用户成功登录并完成授权之后,样本会将核心的身份凭证(QQ号码和Token)打包并外发至攻击者的黑产服务器。

在终止流程中,样本首先通过将受害者的QQ号及登录状态/凭证通过分隔符 "----" 将两部分敏感信息进行拼接,组合成 <QQ号>----<登录凭证> 的格式,进行加密处理。



样本的加密算法只是简单的“异或”混淆(XOR),把每个字节都单独与固定值(0x10)进行异或运算。经过异或处理后,字节流里可能包含很多不可见的二进制乱码或控制字符。所以为了能放在URL的 code= 后面通过GET请求发送,样本把这些字节全部转换成了大写十六进制字符串(0-9 和 A-F)。而攻击者为了让服务器鉴定数据包的发送源,在加密串的末尾拼了一个固定的检验后缀。计算字符串 。

"sdf54f8g48fg76%3!$" 的MD5,截取第3位到第11位的字符,将这9个字符拼在第二步生成的长十六进制字符串的最后面。



样本在完成凭证收集与加密打包后,会通过底层的网络请求接口向远控服务器发起通信:
  • 通信协议: HTTP / GET 协议。
  • 请求路由结构: /index?type=0&code=<加密混淆后的长字符串>。其中 code 参数承载了全部经过异或与校验处理的核心敏感资产(QQ号与Token)。
  • 单向回传特性: 该网络请求为单向外发上报,样本代码未对服务器的响应内容进行复杂的业务逻辑处理。


当上面的所有工作都完成之后,样本就结束自身进程不再进行恶意行为。



五、IoCs

MD5: ab85454c07b8bf44f80b98da1cbbe824

SHA1: 3a5cc5ae5e1c44873846a707db21edf3573dcd9f

SHA256: b94bdcabf56a3a45f935fb730dc6dce6bfdaad1ccd258834dc272970a96bc6a4

图片8.png (94.68 KB, 下载次数: 0)

图片8.png

免费评分

参与人数 1吾爱币 +1 收起 理由
Noguchi + 1 我很赞同!

查看全部评分

发帖前要善用【论坛搜索】功能,那里可能会有你要找的答案或者已经有人发布过相同内容了,请勿重复发帖。

沙发
wxhwhmanshan 发表于 2026-9-24 16:14
谢谢大神,受教了
3#
Turbo86 发表于 2026-9-24 16:19
4#
Noguchi 发表于 2026-9-24 16:43
5#
egameboy2026 发表于 2026-9-24 17:19
原来一直以为网吧里扫个码登录,很安全。不会出现问题。现在一看,没有完全的安全了。
6#
by小白菜 发表于 2026-9-24 17:49
egameboy2026 发表于 2026-9-24 17:19
原来一直以为网吧里扫个码登录,很安全。不会出现问题。现在一看,没有完全的安全了。

他是检测你登录wegame后再次弹出的二维码提示你环境不安全这个时候你扫码就中招了
7#
sx850216 发表于 2026-9-24 19:39
去网吧还是要当心了
8#
Allen6666666 发表于 2026-9-24 19:57
感谢分享
9#
Moonstory 发表于 2026-9-24 23:28
啊?真无敌了
10#
CloudSec 发表于 2026-9-25 00:16
感谢大佬分享
您需要登录后才可以回帖 登录 | 注册[Register]

本版积分规则

返回列表

RSS订阅|小黑屋|处罚记录|联系我们|吾爱破解 - 52pojie.cn ( 京ICP备16042023号 | 京公网安备 11010502030087号 )

GMT+8, 2026-9-25 04:12

Powered by Discuz!

Copyright © 2001-2020, Tencent Cloud.

快速回复 返回顶部 返回列表